PamStealer adalah malware infostealer dua tahap untuk macOS yang pertama kali diidentifikasi oleh Jamf Threat Labs pada 2 Juli 2026. Malware ini menyebar lewat domain palsu 'maccyapp[.]com' yang meniru aplikasi clipboard manager Maccy asli.
Jawaban penelitian

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is PamStealer — the new macOS infostealer that validates stolen passwords through Apple's PA. Article summary: Here is the full fact-checked breakdown based on the Jamf Threat Labs report (July 2, 2026) and corroborating sources.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative
Sebuah malware infostealer baru untuk macOS bernama PamStealer tengah menjadi ancaman serius — dan ia memiliki trik yang sangat licik. Alih-alih langsung menerima password yang diketik korban di jendela palsu, PamStealer memvalidasi password tersebut menggunakan Pluggable Authentication Modules (PAM) milik Apple sebelum mencurinya. Ini artinya, penyerang hanya mendapatkan kredensial yang berfungsi, bukan salah ketik atau umpan JP. Pertama kali didokumentasikan oleh Jamf Threat Labs pada 2 Juli 2026 JP, PamStealer menandai evolusi yang mengkhawatirkan dalam pencurian kredensial di macOS.
Malware ini disebarkan dari domain typosquat — maccyapp[.]com — yang dirancang untuk meniru proyek Maccy, aplikasi clipboard manager yang sah. Maccy asli hanya bisa diunduh dari maccy.app, Homebrew, atau repositori GitHub resmi MG. Situs resmi Maccy bahkan memperingatkan pengguna tentang halaman tiruan ini F.
Saat korban mengunjungi situs palsu tersebut, mereka akan menerima file disk image (.dmg) yang berisi file AppleScript terkompilasi bernama Maccy.scpt JP. Maccy asli tidak pernah mendistribusikan dalam bentuk DMG; aplikasi ini hanya tersedia sebagai Maccy.app.zip P.
Saat diklik dua kali, macOS akan membuka file .scpt di Script Editor sesuai pengaturan bawaan. Bagian file yang terlihat menampilkan instruksi bermerek yang menyuruh pengguna menekan ⌘+R untuk "memulai," sementara kode berbahaya yang asli disembunyikan jauh di bawah setelah banyak baris kosong JP. Teks tersebut juga menggunakan homoglif Yunani dan Sirilik pada kata "Maccy" untuk mengelabui pemindai berbasis teks JF.
Infostealer tahap kedua yang berbasis Rust (Mach-O) ini mengumpulkan berbagai data sensitif J:
pam_start, pam_authenticate, pam_end) tanpa aktivitas shell yang terlihat J.ethereum-rpc.publicnode[.]com J.Semua data curian dienkripsi dengan ChaCha20-Poly1305 dan dikirim melalui HTTPS ke endpoint C2 (domain yang terpantau: avenger-sync[.]live dan avengerflow[.]com), dibungkus dalam amplop JSON MacOSapp1{"data":"..."} JP.
Sebelum meluncurkan muatan berbahaya, dropper menandatangani sementara (ad-hoc signing) bundel aplikasi palsu dengan codesign -fs - --deep (bukan tanda tangan Developer ID yang sah), lalu menjalankannya secara tersembunyi tanpa jendela atau kehadiran di Dock J. Malware ini juga memeriksa alat debugging dan System Integrity Protection sebelum melanjutkan F.
Muatan tahap kedua ditempatkan dalam bundel bernama Finder.app dengan identifier bundel com.apple.finder.monitor dan ikon Finder.icns asli yang disalin dari /System/Library/CoreServices/ JP. Kemudian, ia memunculkan pbpaste untuk mencuri data clipboard. Activity Monitor mungkin akan menampilkan proses Finder kedua yang melakukan pembacaan clipboard — ini adalah anomali yang mencolok J.
Persistence (ketahanan) dibuat melalui Login Items (bukan LaunchAgents/LaunchDaemons) menggunakan API SMAppService modern dan API LSSharedFileList lawas. Malware dibundel di dalam: com.apple.finder.monitor dan com.apple.security.daemon (menyamar sebagai Software Update) JPF. Karena panel Login Items di System Settings tidak menampilkan path lengkap, malware ini tampak seperti entri sistem yang sah PT.
curl/osascript pada umumnya J.maccy.app, atau melalui Homebrew / repositori GitHub resmi. Proyek asli bersifat open-source (lisensi MIT) dan dikelola oleh pengembang Alexey Rodionov (Team Identifier MN3X4648SC) JP..scpt di Script Editor dari disk image yang diunduh lalu menekan Run. Tidak ada aplikasi macOS sah yang meminta Anda melakukan ini JF.com.apple.finder.monitor) yang tidak sengaja Anda tambahkan PJ.Studio Global AI
Halaman ini berisi jawaban yang didukung sumber yang dapat Anda lanjutkan di dalam Studio Global.
PamStealer adalah malware infostealer dua tahap untuk macOS yang pertama kali diidentifikasi oleh Jamf Threat Labs pada 2 Juli 2026.
PamStealer adalah malware infostealer dua tahap untuk macOS yang pertama kali diidentifikasi oleh Jamf Threat Labs pada 2 Juli 2026. Malware ini menyebar lewat domain palsu 'maccyapp[.]com' yang meniru aplikasi clipboard manager Maccy asli.
Keunikan PamStealer adalah kemampuannya memvalidasi password yang dimasukkan korban menggunakan Pluggable Authentication Modules (PAM) milik Apple, memastikan hanya kredensial asli yang dicuri.